Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 1376 resultados ✕ Limpiar búsqueda
13,539
Total alertas
3075
Críticas
10192
Altas
8
Ransomware
1790
Esta semana
RSS
M Crítico vulnerabilidad
03/08/2026
Vulnerabilidad crítica de desbordamiento de búfer en Wavlink WL-NU516U1 (CVE-2026-18589)
Se identificó una vulnerabilidad de desbordamiento de búfer basado en pila en el router Wavlink WL-NU516U1 (versión 708c073-mt7628) que afecta la función de cambio de contraseña en nas.cgi. Un atacante remoto puede explotar esta falla manipulando el parámetro User1Passwd para ejecutar código arbitrario sin autenticación previa. El exploit es público y existe riesgo inmediato en infraestructuras de LATAM que utilizan este dispositivo.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta en Synology Assistant permite acceso no autorizado a archivos
Una configuración incorrecta de permisos en Synology Assistant versiones anteriores a 7.0.7-50095 permite a usuarios locales leer, modificar archivos arbitrarios y provocar denegación de servicio durante la instalación. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan soluciones Synology para backup y almacenamiento en red, exponiendo datos sensibles a compromisos locales.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de inyección de comandos en Wavlink WL-NU516U1 708c073-mt7628
Se ha identificado una vulnerabilidad de inyección de comandos del sistema operativo en el enrutador Wavlink WL-NU516U1 versión 708c073-mt7628, específicamente en la función de importación de configuración. Un atacante remoto puede manipular el parámetro de contraseña para ejecutar comandos arbitrarios con altos privilegios. La explotación es técnicamente compleja pero el exploit público ya está disponible, aumentando el riesgo para infraestructuras de PYMES y empresas en LATAM que utilizan estos dispositivos.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-16572] The LogMyTrip WordPress plugin through 1.9 does not sanitize and escape a value taken from a cookie …
The LogMyTrip WordPress plugin through 1.9 does not sanitize and escape a value taken from a cookie before using it in a SQL query, allowing unauthenticated users to perform SQL injection attacks on any page that renders one of the LogMyTrip WordPress plugin through 1.9's shortcodes.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-16300] The ChamaWP WordPress plugin before 1.0.13 does not properly validate a password reset request, all…
The ChamaWP WordPress plugin before 1.0.13 does not properly validate a password reset request, allowing unauthenticated attackers to reset the password of arbitrary users, including administrators, which could lead to a full site takeover.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-16532] The Link Library WordPress plugin before 7.9.3 does not properly sanitise and escape a user-supplied…
The Link Library WordPress plugin before 7.9.3 does not properly sanitise and escape a user-supplied value before using it in a SQL query, allowing unauthenticated users to perform SQL injection attacks.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-16534] The Import and export users and customers WordPress plugin before 2.4.2 does not enforce WordPress's…
The Import and export users and customers WordPress plugin before 2.4.2 does not enforce WordPress's role-assignment and per-user edit permissions during CSV import, allowing a user holding only the user-creation capability to create an administrator account and to overwrite an existing administrator's password or email.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
03/08/2026
[CVE-2026-16539] The sm page duplicator WordPress plugin through 1.0.0 does not sanitise and escape a stored value be…
The sm page duplicator WordPress plugin through 1.0.0 does not sanitise and escape a stored value before using it in a SQL statement when duplicating a page, allowing users with the Editor role and above to perform SQL Injection attacks.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-15930] The Simple Membership WordPress plugin before 4.7.8 does not verify whether user creation failed dur…
The Simple Membership WordPress plugin before 4.7.8 does not verify whether user creation failed during registration before using the returned value as a user ID to update an account, allowing unauthenticated attackers to overwrite the primary administrator's account data (including the email address) and take over that account through the password reset flow.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-12965] The Super Store Finder WordPress plugin through 7.8 does not sanitize a parameter of an unauthentica…
The Super Store Finder WordPress plugin through 7.8 does not sanitize a parameter of an unauthenticated AJAX action before using it in a SQL query, allowing unauthenticated attackers to perform SQL injection and extract data from the database.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-20479] In Modem, there is a possible out of bounds read due to a missing bounds check. This could lead to r…
In Modem, there is a possible out of bounds read due to a missing bounds check. This could lead to remote denial of service, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID: MOLY00741071; Issue ID: MSV-7620.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad de inyección CSV en BaserCMS afecta a sitios web en LATAM
BaserCMS contiene una vulnerabilidad de inyección de código en archivos CSV (CVSS 7.1) que permite ejecutar código malicioso cuando un usuario descarga y abre un archivo CSV manipulado. Afecta principalmente a sitios web desarrollados con esta plataforma en México y Latinoamérica. Los atacantes pueden distribuir archivos CSV maliciosos para comprometer sistemas o robar datos sensibles.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de deserialización en PRISMAproduction 6.5 y anteriores permite ejecución remota de código
Una vulnerabilidad de deserialización en PRISMAproduction versión 6.5 o inferior permite a atacantes ejecutar código arbitrario en sistemas afectados. Con puntuación CVSS 7.5, esta falla representa un riesgo significativo para infraestructuras empresariales en México y Latinoamérica que implementen esta solución en entornos de producción. La explotación no requiere interacción del usuario y puede comprometer la integridad y confidencialidad de datos altas.
M Alto vulnerabilidad
02/08/2026
[CVE-2026-9856] A vulnerability in huggingface/transformers versions <=5.8.0.dev0 allows an attacker to perform arbi…
A vulnerability in huggingface/transformers versions
M Alto vulnerabilidad
02/08/2026
[CVE-2026-68580] FreeRDP before 3.29.0 contains integer overflow vulnerabilities in the audio input redirection chann…
FreeRDP before 3.29.0 contains integer overflow vulnerabilities in the audio input redirection channel (audin) across ALSA, sndio, WinMM, and OpenSL ES backends that fail to validate the FramesPerPacket parameter from RDP servers. Attackers can supply a malicious FramesPerPacket value causing allocation size wraparound, resulting in heap-based buffer overflow on ALSA or denial of service on all pl…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
02/08/2026
Vulnerabilidad crítica de omisión de autenticación en WooCommerce Social Login
El plugin WooCommerce - Social Login para WordPress (versiones hasta 2.8.7) permite eludir la autenticación mediante el manejador de inicio de sesión de Apple, que acepta tokens sin validar la firma JWT ni verificar las claves públicas de Apple. Esta vulnerabilidad afecta directamente a tiendas en línea en México y LATAM que utilizan este plugin para gestionar accesos de clientes, exponiendo cuentas y datos de transacciones a acceso no autorizado.
M Alto vulnerabilidad
02/08/2026
Vulnerabilidad alta de Directory Traversal en plugin CubeWP Framework para WordPress (CVE-2026-13339)
El plugin CubeWP Framework para WordPress (versiones hasta 1.1.30) contiene una vulnerabilidad de traversal de directorios en la función 'cubewp_get_svg_content' que permite a atacantes sin autenticación leer archivos arbitrarios del servidor, incluyendo credenciales de bases de datos y configuraciones sensibles. Esta vulnerabilidad afecta especialmente a sitios de e-commerce y empresariales en LATAM que utilizan este framework para gestión de contenido. Con puntuación CVSS 7.5, representa un riesgo alto para la confidencialidad de datos corporativos.
M Crítico vulnerabilidad
01/08/2026
Vulnerabilidad crítica en ArcadeDB anterior a 26.7.2 permite ejecución arbitraria de código JavaScript
ArcadeDB versiones anteriores a 26.7.2 no validan correctamente permisos de scripting en sentencias SQL DEFINE FUNCTION con lenguaje JavaScript, permitiendo que usuarios con acceso a la base de datos ejecuten código malicioso y eludir controles de seguridad. Este fallo afecta principalmente a empresas en LATAM que utilizan ArcadeDB para aplicaciones críticas sin actualizar regularmente. El CVSS 9.8 indica riesgo crítico que requiere atención inmediata.
M Crítico vulnerabilidad
01/08/2026
Vulnerabilidad crítica de bypass de autorización en ArcadeDB anterior a v26.7.2
ArcadeDB versiones anteriores a 26.7.2 contienen una vulnerabilidad de bypass de autorización en manejadores HTTP que afecta endpoints de series de tiempo, batch, Prometheus y Grafana. Los atacantes pueden acceder y modificar bases de datos sin permisos autorizados al invocar directamente estos endpoints con parámetros arbitrarios de base de datos. Esta falla impacta empresas en LATAM que usan ArcadeDB para almacenamiento de datos críticos o monitoreo.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en ArcadeDB: exposición de token de clúster en versiones anteriores a 26.7.2
ArcadeDB versiones anteriores a 26.7.2 no redactan correctamente el token de clúster en el endpoint GET /api/v1/server, permitiendo a usuarios autenticados obtener el valor arcadedb.ha.clusterToken en texto plano. Los atacantes pueden usar el token filtrado con headers X-ArcadeDB-Cluster-Token y X-ArcadeDB-Forwarded-User para suplantación de root y ejecutar acciones administrativas no autorizadas, incluyendo creación de usuarios y operaciones de base de datos.